No veo por qué es extraño que pueda haber solicitudes sin que las analíticas basadas en JavaScript muestren nada.
El spammer puede usar los mismos endpoints que usa JavaScript, pero sin JavaScript. Las analíticas basadas en JavaScript no se activarían.